酒店 Wi‑Fi 點偷 Microsoft 365 帳戶:DNS 劫持同假登入頁拆解
Tech News

酒店 Wi‑Fi 點偷 Microsoft 365 帳戶:DNS 劫持同假登入頁拆解

圖片:via TechNews 科技新報 — https://infosecu.technews.tw/2026/08/03/microsoft-security-warning-public-wi-fi-russian-hacker-trap/
TechLab 編輯部(譯)·

原始研究未直接歸因 APT28,亦冇列出香港個案

攻擊由酒店部 Wi‑Fi gateway 開始

今次麻煩在於攻擊者唔使先入侵你部電腦,亦唔使寄釣魚電郵。ReliaQuest 研究發現,有人攞到酒店同會議場地 Wi‑Fi gateway 嘅管理權限,再改動 DNS 設定。手機或者電腦一連上呢類網絡,通常會接收場地提供嘅 DNS resolver;攻擊者控制咗佢,就可以為網址提供假地址,將正常上網流量帶去自己控制嘅 server。

ReliaQuest 話,相關活動至少由 2026 年 6 月開始,受影響 gateway 出現喺美國多個城市、印度同沙特阿拉伯。研究見到嘅流量涉及金融、法律、醫療、能源同零售等行業,不過冇公布受害帳戶數目,亦冇列出香港個案。酒店、機場同共享 Wi‑Fi 有相似架構,所以風險場景值得留意,但連上公共 Wi‑Fi 唔代表帳戶就一定會失守。

酒店 Wi‑Fi gateway 遭入侵後,用假 DNS 回覆將 Microsoft 365 流量帶去攻擊者系統嘅流程圖

圖片:ReliaQuest

假頁個鎖頭唔代表佢係 Microsoft

研究人員發現 m365-owa[.]comowa-ms365[.]comms365-device[.]comms365-live[.]com 等仿冒網域。呢啲頁面可以扮到好似 Microsoft 365,網址亦刻意塞入「m365」或者「owa」。瀏覽器有鎖頭只代表你同眼前嗰個網域之間有加密,唔代表個網域屬於 Microsoft;要睇清楚地址列入面完整網域,遇到憑證警告就停手,公共 Wi‑Fi 登入頁要求 Microsoft 密碼、下載更新或者安裝檔案亦應直接離開。

單純將 DNS 改成 Google 8.8.8.8 都未必有用。普通 DNS request 仍可能以未加密方式經酒店 gateway 傳送,gateway 可以搶先回覆假結果。ReliaQuest 指出,較完整做法係用 always-on、full-tunnel VPN,連 DNS 流量都經公司通道送走;另一方案係強制使用 DoH 或 DoT,而且關閉未加密 fallback。只開「有得加密就加密」模式,斷線時跌返普通 DNS,個缺口仍然存在。

Device Code Flow 可以令 MFA 失去預期效果

部分個案仲用到 Microsoft Device Code Flow。呢套流程本來方便冇完整鍵盤嘅裝置登入;攻擊者先開一個屬於自己嘅登入 session,再引導受害人去授權。用家見到 Microsoft 驗證畫面,以為只係完成 Wi‑Fi 或公司帳戶登入,撳下確認之後,Microsoft 就可能向攻擊者控制嘅 client 發出有效 OAuth token。MFA 本身其實冇俾人破解;受害人係俾人呃咗,親手批准另一個 session。

Passkey 或 FIDO2 security key 會綁定正確網站,對付假網域收集密碼好過 SMS code 或一般推送式 MFA。不過佢哋唔會自動處理所有 Device Code 誘導,所以公司仲要喺 Microsoft Entra Conditional Access 限制呢條登入流程。Microsoft 官方建議,只喺確實有用途嘅裝置同網絡範圍開放 Device Code Flow,其餘位置盡量封鎖。

來源同俄羅斯歸因要分清楚

TechNews 科技新報報道將事件寫成 Microsoft 發出全球警告,仲將事件同 Storm-2945/Midnight Blizzard 拉上關係。不過今次酒店 Wi‑Fi DNS 劫持可核對嘅原始研究由 ReliaQuest 喺 7 月 23 日公布;研究只評估手法同 APT28 過往嘅 FrostArmada 行動相似,亦明講未有共用基建、程式碼或其他直接技術證據,所以冇將今次活動正式歸因 APT28。

名稱亦唔可以撈亂。Microsoft 官方分類入面,Forest Blizzard 對應 APT28,Midnight Blizzard 就對應 APT29,兩組名稱指向唔同威脅演員。TechNews 提到嘅 CaptiveCrunch、CornFlake、ChocoShell 同 Storm-2945 亦冇出現喺 ReliaQuest 呢份研究,現階段唔適合將兩批資料當成同一宗已證實事件。

出差用家同公司可以點做

要即時避開呢種特定 gateway 攻擊,最簡單係用手機數據或自己嘅 hotspot;一定要用酒店或機場 Wi‑Fi,就先完成場地必要登入,再開公司 full-tunnel VPN,期間唔好登入 Microsoft 365 或接受突然彈出嘅驗證。軟件更新應經作業系統、Microsoft Store 或軟件本身嘅更新功能處理,Wi‑Fi 登入頁叫你下載任何「更新」都唔應照做。

公司 IT 就要檢查 Entra sign-in logs 入面嘅 Device Code Flow、陌生地區或 IP、突然新增嘅裝置同可疑 OAuth 授權,發現異常要撤銷 token 同終止 session。再配合 phishing-resistant MFA、限制 Device Code Flow、關閉冇用途嘅 WPAD,同為公司電腦強制 always-on VPN,先可以將用家一時撳錯掣造成嘅損害壓低。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook